Files
heicode-win/docs/milestones/M4-tenant-rbac-isolation.md
T
gongzhiyong acc9632104 docs: 里程碑拆分、Agnet 集成 API 设计;官网增强;愿景与 README 称谓更新
- docs/milestones: M1~M5 交付里程碑与索引
- docs/integration: Agnet 权限、隔离、编排与可视化接口草案
- website: 能力矩阵、优势对比、典型场景与样式
- vision/README/new-api/cc-haha: Heicode Manager / 客户端命名与愿景收敛

Made-with: Cursor
2026-04-30 00:55:23 +08:00

1.7 KiB
Raw Blame History

M4 · 租户模型、RBAC 与数据隔离

目标

在 Agnet 与 Heicode 联合语境下,落实 权限分离 与 多租户数据隔离,使「平台管理员 / 组织管理员 / 项目成员 / 只读审计」可分工,且任意 API 默认不可跨租户泄漏。

完成定义(DoD)

  • 租户模型:tenant(或 org)为顶层隔离边界;project / environment 为常用次级边界;标识符在请求头或路径中明确(见集成文档)。
  • RBAC:至少四类角色行为矩阵落地(创建编队、查看密钥类操作、只读观测、平台运维);拒绝默认「幂等全局读」。
  • 数据面隔离:存储层按租户分区(逻辑 schema / 物理库 / 命名空间之一),查询默认带 tenant_id 谓词;集成测试含 跨租户负例(必须 403/404)。
  • 密钥与凭据:连接 Git/云的凭据 从不在跨租户 API 响应中回显;轮换与审计字段可查。
  • 审计日志:敏感操作(部署、凭据绑定、策略变更)写入 追加式审计流,含操作者主体与 correlation_id。

依赖

  • M1
  • M3(编排 API 已存在才可测隔离)

与 Agnet 的衔接

  • 对齐集成文档 §3 认证与授权、§5 多租户与数据隔离。

验收建议

  • 自动化 租户穿越测试(Tenant A 的 token 访问 Tenant B 资源必须失败)。
  • 数据团队/安全团队走查 RBAC 矩阵与审计字段。

风险

  • 「软隔离」(仅应用层过滤)在复杂查询下易遗漏——需在评审中明确 查询路径全覆盖。